Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]
| Автор: 098, 098 | 40489 | 27.11.2012 08:26 |
|
А кто сказал, что:
Руководящий документ. Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей;. ГОСТ Р 53114-2008 Защита информации. Обеспечение информационной информации в организации. Основные термины и определения, применимы для информационных систем персональных данных в контексте "уровней защищенности" и определения "актуальныности угроз безопасности персональных данных"? Если использовать метод "похожести словосочетаний" - скоро на заборах будем читать... |
|
| Автор: 098, 098 | 40490 | 27.11.2012 08:40 |
|
Поясню на примере:
В настоящее время приняты и действуют акты регулирующие норму «аттестация»: Руководящий документ. Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации Руководящий документ. Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации ГОСТ Р 50739-95. Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования. Госстандарт России ГОСТ Р 50922-96. Защита информации. Основные термины и определения. Госстандарт России ГОСТ Р 51188-98. Защита информации. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство. Госстандарт России ГОСТ Р 51275-99. Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения. Госстандарт России Положение по аттестации объектов информатизации по требованиям безопасности информации и если все нормально, то кому нужно было устанавливать нормы по защите персональных данных, или вводить новый стандарт ГОСТ РО 0043-003-2012 "Защита информации. Аттестация объектов информатизации. Общие положения"? |
|
| Автор: :-) | 40491 | 27.11.2012 08:47 |
|
Для 098, 098 | 40489:
Вы пытаетесь нам на форуме что-то доказать, объяснить или что? Ваши вопросы показывают уровень возможного широкого развития мировоззрения и опыта. Но пока, к сожалению, они порождают беспредметный разговор. |
|
| Автор: Alcabar | 40492 | 27.11.2012 08:47 |
|
<<А кто сказал, что:
А кто сказал что нет? словоблудие это хорошо, но пример с аттестацией явно неудачный. Аттестация не является обязательной для ТСПДн коммерческих организаций. Для гос. органов, если мне память не изменяет, она обязательна только в случае ЗГТ. Вам привели ГОСТ в котором есть понятие НДВ, а не ФЗ №152, в котором его нет. Если вас это не устраивает - это уже лично ваша проблема. |
|
| Автор: Adelina | 40493 | 27.11.2012 08:50 |
|
098, вы очень предсказуемы))) я ожидала услышать этот вопрос)))
а если подойти с другой стороны - а кто сказал, что неприменимы?? Что, у нас в ИСПДн какое-то особое программное обеспечение используется? Не такое, как не в ИСПДн? Если бы вы хоть немного приподняли свою.... потрудились поискать ответ сами, прежде чем задавать глупые вопросы, и открыли (я уж не говорю прочитали полностью))) указанные мной документы, то вы бы обнаружили, что в том же ГОСТе есть такая фраза: Термины, приведенные в настоящем стандарте, соответствуют положениям Федерального закона Российской Федерации от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании" [3], Федерального закона Российской Федерации от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и защите информации" [4], Федерального закона Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных" [5], Доктрины информационной безопасности Российской Федерации, утвержденной Президентом Российской Федерации от 9 сентября 2000 г. Пр-1895 [6]. Специально для вас, 098, указываю, что 2-ой с конца документ - наш любимый 152 ФЗ. А в РД есть фраза: Настоящий Руководящий документ (РД) устанавливает классификацию программного обеспечения (ПО) (как отечественного, так и импортного производства) средств защиты информации (СЗИ), в том числе и встроенных в общесистемное и прикладное ПО, по уровню контроля отсутствия в нем недекларированных возможностей. И далее определение НДВ. Т.е. это то же самое, что классификация человеческого черепа по наличию в нём серого вещества. И от типа (размеров, толщины) черепа состав серого вещества не зависит))) надеюсь, аналогия понятна) Удачи ;) |
|
| Автор: :-) | 40494 | 27.11.2012 08:59 |
|
На пост 098, 098 | 40490:
Не договоривши про "НДВ" перескочили на "аттестацию"... И вышеперечисленного списка к регулированию "аттестации" относится только "Положение по аттестации...", ГОСТы и РД к регулированию отношения не имеют. > если все нормально, то кому нужно было устанавливать нормы по защите персональных данных... Что подразумевается под "всё", у которого нормально? Нормы по защите персональных данных устанавливаются уполномоченными органами согласно ФЗ-152. В отношении персональных данных "новые" нормативные документы находятся в разработке у соответствующих ведомств, а "старые" формально пока действуют. > ...или вводить новый стандарт ГОСТ РО 0043-003-2012 "Защита информации. Аттестация объектов информатизации. Общие положения"? Вас пугают введения новых стандартов? |
|
| Автор: Alcabar | 40496 | 27.11.2012 09:20 |
|
Нашел на сайте ФСТЭК проект приказа об утверждении требований к зи. в документе стоит дата с 1 февраля 2013. хотелось бы услышать читал ли кто-то сей документ и не старый ли это проект (до ПП 1119).
|
|
| Автор: Alcabar | 40497 | 27.11.2012 09:22 |
|
Извините не та ссылка. вот нужная
|
|
| Автор: Adelina | 40498 | 27.11.2012 09:37 |
|
<<<нашел на сайте ФСТЭК проект приказа об утверждении требований к зи
нет, это не старый проект, но он относится к госам, а к ПДн вообще отношения не имеет (При обработке в государственной информационной системе (далее - информационные системы) информации конфиденциального характера, содержащей персональные данные, настоящие Требования применяются наряду с требованиями к защите персональных данных при их обработке в информационных системах персональных данных, установленных в соответствии с пунктом 2 части 3 статьи 19 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных») Кто-то называет этот проект "новым СТР-К", хотя, мне кажется, это громко сказано. |
|
| Автор: 098, 098 | 40505 | 27.11.2012 11:49 |
|
"Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей" (введен Приказом Гостехкомиссии РФ от 04.06.1999 N 114)
Настоящий Руководящий документ (РД) устанавливает классификацию программного обеспечения (ПО) (как отечественного, так и импортного производства) средств защиты информации (СЗИ), в том числе и встроенных в общесистемное и прикладное ПО, по уровню контроля отсутствия в нем недекларированных возможностей. Т.Е устанавливает классификацию программного обеспечения средств защиты информации Постановление Правительства РФ от 01.11.2012 N 1119 Угрозы 1-го типа актуальны для информационной системы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе. Угрозы 2-го типа актуальны для информационной системы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе. Угрозы 3-го типа актуальны для информационной системы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе. Т.Е В одном случае «программное обеспечение средств защиты информации» в другом «прикладное программное обеспечении», «системное программное обеспечение» используемое в информационной системе. Кто сказал, что речь идет о средствах защиты информации? И что понимать под средством защиты? Закон «О государственной тайне понятие раскрыл». К стати по 149-ФЗ есть четкое указание, что «Защита информации, составляющей государственную тайну, осуществляется в соответствии с законодательством Российской Федерации о государственной тайне». А в части персональных данных указано только следующее « Порядок доступа к персональным данным граждан (физических лиц) устанавливается федеральным законом о персональных данных». Т.Е в одном случае можно говорить о «защите информации» , в другом о «порядке доступа». «Порядок доступа» - одна из подсистем организации «защиты информации». По поводу словоблудия - Унифицированность, стандартизированность юридических формул, способов их изложения и построения - необходимое качество законодательства, непосредственно исходящее из такого свойства права, как его формальная определенность. ГОСТов по защите информации великое множество. И как следствие великое множество толкований понятия «средство защиты информации». |
|
Просмотров темы: 141912